Introducción
Este documento describe el tipo de certificado que debe utilizarse para el descifrado HTTPS en un dispositivo de seguridad Cisco Web Security Appliance (WSA).
Descripción general del certificado
El WSA tiene la capacidad de utilizar un certificado y una clave privada actuales para su uso con descifrado HTTPS. Sin embargo, puede haber confusión sobre el tipo de certificado que debe utilizarse, ya que no todos los certificados x.509 funcionan.
Existen dos tipos principales de certificados: certificados de servidor y certificados raíz. Todos los certificados x.509 contienen un campo Restricciones básicas, que identifica el tipo de certificado:
- Subject Type=Entidad final: certificado del servidor
- Subject Type=CA - Certificado raíz
Nota: Debe utilizar un certificado raíz, también denominado certificado de firma de autoridad de certificación (CA), para el descifrado HTTPS en WSA.
Certificados raíz
Se crea específicamente un certificado raíz para firmar los certificados de servidor. Puede crear y utilizar su propia CA y firmar sus propios certificados de servidor.
Nota: Dado que un certificado raíz sólo firma otros certificados, no se puede utilizar en un servidor web para realizar el cifrado y el descifrado HTTPS.
El WSA debe utilizar un certificado raíz para generar activamente certificados de servidor para el descifrado HTTPS. Hay dos opciones disponibles para el uso del certificado raíz:
- Genere un certificado raíz en el WSA. El WSA crea su propio certificado raíz y clave privada, y utiliza este par de claves para firmar los certificados de servidor.
- Puede cargar un certificado raíz actual y su clave privada en el WSA. El campo Nombre común (CN) de un certificado raíz identifica la entidad (normalmente un nombre de corporación) que confía en cualquier certificado de servidor que contenga su firma.
Nota: para que un certificado de servidor sea de confianza, debe estar firmado por un certificado raíz que tenga una clave pública presente en el explorador web.
Certificados de servidor
Un certificado de servidor se crea específicamente para ser utilizado en el cifrado y descifrado HTTPS y para verificar la autenticidad de un servidor específico. Los certificados de servidor están firmados por una CA con el certificado raíz de la CA. Un ejemplo común de CA es VeriSign o Thawte.
Nota: no se puede utilizar un certificado de servidor para firmar otros certificados; por lo tanto, el descifrado HTTPS no funciona si hay un certificado de servidor instalado en el WSA.
El campo CN de un certificado de servidor especifica el host para el que se va a utilizar el certificado. Por ejemplo, https://www.verisign.com utiliza un certificado de servidor con un CN de www.verisign.com.
Información Relacionada